Uno strumento di ricerca facciale ha lasciato più di 9 milioni di foto senza protezione.

Uno strumento di ricerca facciale ha lasciato più di 9 milioni di foto senza protezione.

      Quella foto che hai caricato per identificare qualcuno potrebbe essere finita in un posto che non ti aspettavi. Il ricercatore di sicurezza Jeremiah Fowler ha scoperto un database non protetto collegato a ClarityCheck, un servizio di ricerca di persone che afferma che la sua ricerca inversa di immagini è “privata e sicura”, contenente più di 9 milioni di file, comprese foto dei volti delle persone. ClarityCheck ha costruito il suo servizio attorno all'aiutare le persone a verificare gli sconosciuti e decidere di chi possono fidarsi online, il che rende un errore di sicurezza che coinvolge i caricamenti dei propri utenti particolarmente scomodo.

      ClarityCheck

      Secondo la ricerca di Fowler pubblicata da ExpressVPN, il database conteneva circa 450GB di dati e non richiedeva una password per l'accesso. Molti dei file erano archiviati in cartelle etichettate “volti” e “profili”, e includevano foto profilo, screenshot e altre immagini di adulti, adolescenti e bambini. La posizione di archiviazione era accessibile tramite un URL trovato nel codice del sito web di ClarityCheck disponibile pubblicamente. L'azienda ha successivamente limitato l'accesso.

      Le persone nelle foto potrebbero non aver mai usato ClarityCheck

      Qui la situazione diventa particolarmente scomoda. ClarityCheck consente a qualcuno di caricare una foto per cercare la persona mostrata in essa, potenzialmente restituendo profili sui social media e altre informazioni identificative. Ciò significa che la persona il cui volto viene cercato potrebbe non aver mai visitato ClarityCheck.

      Jeremiah Fowler / ExpressVPN

      Fowler afferma che alcune delle immagini sembravano provenire da social media, profili di incontri, screenshot e fotografie, sollevando la possibilità che le persone non avessero idea che i loro volti si trovassero all'interno del database. Ha anche riportato di aver trovato file con timestamp oltre il periodo di conservazione di 14 giorni dichiarato da ClarityCheck per le immagini caricate.

      ClarityCheck afferma che le foto non erano realmente pubbliche

      In una dichiarazione a WIRED, ClarityCheck ha contestato la descrizione secondo cui il database fosse “pubblicamente esposto”, sostenendo che l'accesso richiedeva un URL specifico e non indicizzato. Tuttavia, i file stessi non erano protetti da password, e Fowler ha trovato quell'URL nel codice disponibile sul sito web di ClarityCheck.

      Non ci sono prove che qualcuno abbia accesso malevolo al database prima che fosse protetto. Tuttavia, un URL oscuro non è lo stesso di uno protetto, e se un ricercatore di sicurezza poteva trovarlo attraverso codice disponibile pubblicamente, qualcun altro potrebbe potenzialmente farlo anche.

      ClarityCheck ha anche avuto un problema di sicurezza separato riguardante le sue API del sito web. Secondo WIRED, manipolare alcuni URL di ClarityCheck e inserire il nome di una persona potrebbe rivelare possibili indirizzi email, numeri di telefono e indirizzi fisici senza richiedere alcun accesso speciale.

      Per ora, i rapporti non hanno indicato che i dettagli identificativi fossero direttamente collegati alle foto esposte. Anche così, avere la propria immagine archiviata in un database non protetto da un servizio che potresti non aver mai usato è un serio problema di privacy, specialmente quando l'IA ha reso molto più facile l'impostazione di impersonificazioni, profili falsi e truffe.

Uno strumento di ricerca facciale ha lasciato più di 9 milioni di foto senza protezione. Uno strumento di ricerca facciale ha lasciato più di 9 milioni di foto senza protezione.

Altri articoli

Trump ospita dirigenti del settore crypto mentre la SEC propone le sue regole più amichevoli di sempre Trump ospita dirigenti del settore crypto mentre la SEC propone le sue regole più amichevoli di sempre La SEC ha proposto esenzioni per i token e un porto sicuro condizionale martedì. Mercoledì Trump ha ospitato dirigenti del settore crypto alla Casa Bianca. Cinque giorni dopo aver acquistato Cursor per 60 miliardi di dollari, SpaceX ha cercato di acquistare Cognition. Cinque giorni dopo aver acquistato Cursor per 60 miliardi di dollari, SpaceX ha cercato di acquistare Cognition. SpaceX ha cercato di acquistare la startup di codifica AI Cognition, riporta Bloomberg. Il suo amministratore delegato afferma che l'azienda non è in vendita e che non ci sono stati colloqui. Il Pixel 11 Pro mi ha fatto innamorare di nuovo di Night Sight. Il Pixel 11 Pro mi ha fatto innamorare di nuovo di Night Sight. La Visione Notturna Istantanea rende le foto in condizioni di scarsa illuminazione notevolmente più veloci sul Pixel 11 Pro, e dopo anni di aver dato per scontata la magia della fotocamera di Google, sono di nuovo colpito. Il mio Mac non mi dice mai dove va il mio internet, quindi ho trovato un'app che lo fa. Il mio Mac non mi dice mai dove va il mio internet, quindi ho trovato un'app che lo fa. Il mio Mac non riusciva a dirmi cosa stava consumando la mia connessione internet. Questa app mi ha finalmente mostrato esattamente dove stava andando tutto quel traffico dati. La nuova funzione AI di Avec assicura che tu non perda mai più una scadenza. La nuova funzione AI di Avec assicura che tu non perda mai più una scadenza. La nuova funzione Never Forget Anything di Avec rileva automaticamente le scadenze delle email e ti ricorda proprio quando è importante, senza bisogno di configurazione manuale. La nuova funzione AI di Avec legge la tua email così non perdi la scadenza. La nuova funzione AI di Avec legge la tua email così non perdi la scadenza. La nuova funzione di Avec scansiona i messaggi per le scadenze e li riporta il giorno stesso. È disponibile solo per iOS e Gmail, e non è supportata al di fuori degli Stati Uniti e del Canada.

Uno strumento di ricerca facciale ha lasciato più di 9 milioni di foto senza protezione.

Un ricercatore di sicurezza ha trovato più di 9 milioni di foto di volti in un database ClarityCheck non protetto che non richiedeva alcuna password per l'accesso.